sikkerhet
Ved hjelp av dingsen til 200 kroner har ingen av deres 85.000 ansatte blitt lurt siden 2016: Veldig spennende! mener NSM
I over ett år har ondsinnede utenforstående ikke lyktes en eneste gang med datagangrep mot noen av Googles 85 000 ansatte. Veldig spennende! sier Nasjonal sikkerhetsmyndighet (NSM), og ber norske virksomheter om å tenke i samme baner.
Phishing er en av de aller vanligste angrepsformene mot norske virksomheter. Og det fungerer overraskende godt mot intetanende brukere.
Skjer hele tiden
En epost ser ut som den kommer fra en kollega eller sjef, og vips er du lurt til å gi fra deg sensitiv informasjon.
Skatteetaten advarte senest 18. juli mot eposter som tilsynelatende kom fra dem.
– Slett eposter der du får beskjed om å klikke på lenker for å få utbetalt skatteoppgjøret, lød oppfordringen fra Skatteetaten.
– Skatteetaten ber aldri brukerne om å klikke på lenker, svare på epost eller gi fra seg opplysninger i varsler om skatteoppgjør eller annen kommunikasjon.
Google tar problemet alvorlig
– Får du en epost som ser ut som den er fra skatteetaten hvor det er lenker som skal klikkes på, bør den slettes, sa seniorrådgiver Ernst Larsen i Skatteetatens kommunikasjonsstab til NTB onsdag i forrige uke.
Google har tatt problemstillingen alvorlig, og siden de innførte tofaktorautentisering for alle sine medarbeidere i 2017, har angripere ikke lyktes med ett eneste phishingangrep mot selskapets ansatte.
– Våre ansatte kan bli spurt om å autentisere seg med sikkerhetsbrikken når de benytter seg av ulike applikasjoner eller når de skal utføre oppgaver som involverer en risiko, sier en talsperson i Google til sikkerhetsbloggeren Brian Krebs.
– En suksess
I tillegg til å kreve passord og brukernavn når Google–ansatte skal logge seg inn, må de ansatte også stikke en liten USB–brikke i datamaskinen for å verifisere seg.
– At det ikke har blitt foretatt ett eneste suksessfullt angrep mot Google sine ansatte siden løsningen ble innført, må kunne kalles en stor sukkes, skriver teknologijournalist Kif Leswing i Business Insider.
NSM mener tiltak som fjerner mennesker som risikofaktor er svært positivt.
Yubico til 200 kroner
I 2016 gikk den statlige virksomheten ut med en anbefaling for bruk av fysiske sikkerhetsnøkler.
– Vi presiserer at denne er to år gammel, sier leder Bente Hoff for strategisk kybersikkerhet i NSM til digi.no
Sikkerhetsnøklene Google bruker produseres av Yubico, og koster rundt 200 kroner per stykk. Brikken benytter den åpne standarden U2F, som forvaltes av Fast IDentity Online–alliansen (FIDO).
(artikkelen fortsetter under)
U2F
Fysiske sikkerhetsnøkler selges blant annet av Yubico , Hypersecu Information Systems og Feitian Technologies.
Autentisering ved bruk av U2F og sikkerhetsnøkkel skjer i tre faser – oppkobling, signering og verifikasjon – og utføres ved hjelp av uavhengige parter.
– Det Google har gjort er veldig spennende. Ved bruk av fysisk sikkerhetsnøkkel reduserer man risikoen for at uvedkommende skal kunne autentisere seg på vegne av brukeren, konstaterer Bente Hoff i NSM til digi.no.
Kraftig vekst
I Norden er Dustin forhandler av denne brikken.
– Det har vært kraftig vekst i etterspørselen etter brikkene. Om vi sammenligner med fjoråret, har vi sendt ut rundt tre ganger så mange Yubico–brikkene i år. Det ser ut som veksten bare fortsetter.
– Hittil er det i utgangspunktet store selskaper som har kjøpt inn, men vi ser også økt interesse hos små– og mellomstore bedrifter, sier kommunikasjonsdirektør Eva Ernfors i Dustin til digi.no.
SPF og DKIM
Hoff i NSM sier det også er mulig å implementere en rekke andre forbedringer i tillegg til tofaktorautentisering.
Disse skal begrense mulighetsrommet for å motta forfalsket e–post.
– Det inkluderer SPF, DKIM og DMARC. Fordelen med disse forbedringene, er at de er «usynlige» for sluttbruker. Flere av de største eposttilbyderne – som Google og Yahoo – benytter allerede disse standardene.
– Det samme gjør en rekke norske virksomheter. Men vi ønsker at enda flere tar dette i bruk, sier Hoff til digi.no.
Anbefaler alle å bruke
Er du fortsatt usikker på hva vi snakker om? NSM forklarer det enkelt:
«To-faktor autentisering er autentisering med noe man vet og noe man har. Tradisjonelt autentiserer brukere seg med noe de vet, nemlig et passord. Dessverre er ikke passord sterk nok mekanisme til å hindre uautorisert autentisering», skriver NSM sin veileder om emnet og fortsetter:
«Fordi passord skal huskes, er de som regel korte, i tillegg til at en rekke kompromitteringer av passorddatabaser har gitt angripere informasjon om hvilke passord som benyttes.»
«På denne måten kan man enkelt prøve å logge på som en bruker ved å teste vanlige passord. Når uvedkommende autentiserer seg på en nettjeneste, blir både den tiltenkte brukeren og nettstedets informasjon kompromittert.»